Este documento describe cómo determinar la causa raíz y solucionar el problema cuando los eventos de conexión desaparecen de FireSIGHT Management Center después de que el sistema se ejecute durante varios días. Esto puede ocurrir debido a los parámetros de configuración del centro de administración.
Cisco recomienda que conozca FireSIGHT Management Center.
La información que contiene este documento se basa en estas versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Para determinar el número de eventos de conexión que se almacenan en un FireSIGHT Management Center,
Esta información le da una idea de cuántos y durante cuánto tiempo puede conservar los eventos de conexión con su configuración actual.
Revise qué conexiones se registran y en qué parte del flujo se registran las conexiones. Debe registrar las conexiones de acuerdo con las necesidades de seguridad y cumplimiento de normativas de su organización. Si su objetivo es limitar el número de eventos que genera, active únicamente el registro de las reglas críticas para su análisis. Sin embargo, si desea tener una visión amplia del tráfico de red, puede habilitar el registro para reglas de control de acceso adicionales o para la acción predeterminada. Puede inhabilitar el registro de conexiones para el tráfico no esencial para ayudar a retener los eventos de conexión durante un período más largo de tiempo.
Este gráfico explica las diferentes opciones de registro disponibles para cada acción de regla:
Acción de regla u Opción de registro | Registro al principio | Registro al final |
Confianza Acción predeterminada: Trust |
X | X |
Permiso Acción predeterminada: intrusión Acción predeterminada: detección |
X | X |
Monitor | X (obligatorio) | |
Bloqueo Bloqueo con restablecimiento Acción predeterminada: Block |
X | |
Bloqueo interactivo Bloqueo interactivo con restablecimiento |
X | X (Si se omite) |
Inteligencia de seguridad | X |
Los eventos de conexión se recortan en función de la configuración Eventos de conexión máximos de la directiva del sistema. Para cambiar la configuración:
La cantidad máxima de eventos de conexión que se pueden almacenar depende del modelo de Management Center:
Modelo de Management Center | Número máximo de eventos |
FS750 y DC750 | 50 millones |
FS1500 y DC1500 | 100 millones |
FS2000 | 300 millones |
FS3500 y DC3500 | 500 millones |
FS4000 | 1000 millones |
Dispositivo virtual | 10 millones |
Para los widgets que muestran recuentos de eventos en un intervalo de tiempo, es posible que el número total de eventos no refleje el número de eventos para los que hay datos detallados disponibles en el visor de eventos. Esto ocurre porque el sistema a veces recorta detalles de eventos anteriores para administrar el uso del espacio en disco. Para minimizar la aparición del recorte de detalles de eventos, puede ajustar el registro de eventos para registrar sólo los eventos más importantes para su implementación.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
20-May-2015 |
Versión inicial |